| S . G . D . S . N Agence nationale de la sécurité des systèmes d'information |
![]() |
Paris, le 15 janvier 2010 No CERTA-2010-ACT-002 |
Affaire suivie par :
CERTA
Objet : Bulletin d'actualité
2010-02
| Conditions d'utilisation de ce document : | http://www.certa.ssi.gouv.fr/certa/apropos.html |
| Dernière version de ce document : | http://www.certa.ssi.gouv.fr/site/CERTA-2010-ACT-002 |
Le bulletin d'actualité est disponible dans son intégralité et au format PDF à l'adresse suivante :
http://www.certa.ssi.gouv.fr/site/CERTA-2010-ACT-002.pdf
Un extrait du bulletin, ne reprenant que les articles de la semaine, se trouve en HTML à l'adresse suivante :
http://www.certa.ssi.gouv.fr/site/CERTA-2010-ACT-002/
Le 14 janvier 2010, Microsoft a publié un bulletin de sécurité concernant une vulnérabilité non corrigée dans son navigateur Internet Explorer. Le CERTA a donc publié l'alerte CERTA-2010-ALE-001 afin de prévenir sa communauté des risques associés à cette vulnérabilité.
La faille est due à une référence à un pointeur non valide et permet à une personne malintentionnée d'exécuter du code arbitraire à distance. Les versions 6, 7 et 8 d'Internet Explorer sont concernées. Des exploitations limitées de cette vulnérabilité ont déjà été constatées. Dans l'attente d'un correctif, il est préférable d'utiliser un navigateur alternatif.
Sinon, afin de limiter l'impact de cette vulnérabilité, le CERTA recommande les actions suivantes :
http://www.certa.ssi.gouv.fr/site/CERTA-2010-ALE-2010/
http://www.microsoft.com/technet/security/advisory/979352.mspx
http://www.certa.ssi.gouv.fr/site/CERTA-2010-AVI-010/
http://www.certa.ssi.gouv.fr/site/CERTA-2010-AVI-011/
http://www.certa.ssi.gouv.fr/site/CERTA-2010-AVI-012/
http://www.certa.ssi.gouv.fr/site/CERTA-2009-ALE-023/
Microsoft recommande de mettre à jour Adobe Flash Player avec la dernière version proposée par Adobe. Attention, la mise à jour nécessite des droits administrateur. Si un utilisateur aux droits restreints tente de la faire, il n'aura pas obligatoirement de message d'erreur l'informant de l'échec de celle ci et il pourra croire que son player est à jour.
http://www.microsoft.com/technet/security/advisory/979267.mspx
http://www.microsoft/france/technet/security/bulletin/ms06-069.mspx
La société Syss a révélé en décembre 2009 une vulnérabilité dans l'implémentation logicielle du mécanisme de chiffrement de certains modèles de clés USB chiffrées ( http://www.syss.de/index.php?id=108&L=1&tx_ttnews[tt_news]=528&tx_ttnews[backPid]=59&cHash=d0a8db6e51).
Les modèles affectés utilisent un mécanisme de chiffrement logiciel qui s'exécute sur la machine et non un mécanisme matériel s'exécutant sur la clé elle-même.
Il est à noter que certains de ces modèles avaient obtenu la certification FIPS 104-2 Level 2.
Certains fabricants des modèles concernés proposent des mises à jour logicielles pour corriger le problème :
http://www.kingston.com/driveupdate/
http://www.sandisk.com/business-solutions/enterprise/technical-support/security-bulletin-december-2009
http://www.verbatim.com/security/security-update.cfm
Cette vulnérabilité rappelle l'impérieuse nécessité de mette à jour tous les éléments du poste informatique et de ne pas se limiter à la seule partie logicielle.
Dans la période du 08 au 14 janvier 2010, le CERTA a émis les avis suivants :
Pendant la même période, les avis suivants ont été mis à jour :